Мероприятия ИБ
Проектирование системы защиты информации
Формат: внешняя услугаПериодичность: по событию

Также: проектирование СЗИ, разработка проекта системы защиты, технический проект системы защиты информации, рабочая документация на систему защиты

Проектирование системы защиты – разработка технического проекта и рабочей документации: архитектура защиты, размещение средств, настройки, схемы и порядок внедрения.

Зачем нужно и когда требуется

Проект связывает требования с реальной инфраструктурой: показывает, где и какие средства защиты устанавливаются, как они взаимодействуют друг с другом и с системой, как организованы доступ, журналирование и резервирование. По проекту ведут внедрение, а затем проверяют результат при приемке и аттестации. Без проекта защита собирается из разрозненных продуктов и дает пробелы между ними.

Что входит
  • Проанализировать техническое задание, результаты обследования и модель угроз; уточнить границы и исходные ограничения.
  • Разработать архитектуру защиты: зоны безопасности, сегментация сети, точки применения средств, схемы взаимодействия.
  • Выбрать средства защиты и обосновать выбор: функции, сертификаты, совместимость, лицензирование, поддержка.
  • Описать настройки и политики: управление доступом, аутентификация, журналирование, криптографическая защита, резервное копирование.
  • Подготовить проектную и рабочую документацию: схемы, спецификации, таблицы настроек, план внедрения и порядок испытаний.
  • Согласовать проект с заказчиком, ИТ и службой ИБ и утвердить его перед началом внедрения.
Результат и документы

Технический проект и рабочая документация на систему защиты: архитектура и схемы, спецификация средств защиты, настройки и политики, план внедрения, программа и методика испытаний.

Кто выполняет и кого привлекают

Проектирование ведет организация с компетенциями в защите информации; для работ с защитой конфиденциальной информации у нее может требоваться лицензия ФСТЭК на техническую защиту конфиденциальной информации. Заказчик назначает ответственного, предоставляет исходные данные и согласует решения; ИТ-служба проверяет совместимость с инфраструктурой.

Основание и требования

Состав мер для ИСПДн определяет приказ ФСТЭК № 21, а для государственных информационных систем – приказ ФСТЭК № 117. Деятельность по технической защите конфиденциальной информации лицензируется: порядок лицензирования задает постановление Правительства № 79. Проектную документацию на систему защиты при аттестации по приказу ФСТЭК № 77 владелец представляет органу по аттестации, если она разрабатывалась при создании объекта.

В ИСПДн

Проект ИСПДн показывает, как реализованы меры приказа ФСТЭК № 21 для установленного уровня защищенности: разграничение доступа, регистрация событий, антивирусная защита, межсетевое экранирование, защита каналов связи и носителей. Если применяются сертифицированные средства, в проекте указывают реквизиты сертификатов и условия применения.

Как выбирать исполнителя
  • Проверить наличие у исполнителя лицензии ФСТЭК, если проект требует ее по условиям работ, и опыт аналогичных проектов.
  • Требовать обоснование выбора средств защиты, а не готовую спецификацию одного вендора.
  • Убедиться, что в проект входят настройки и схемы, по которым ИТ-служба сможет внедрять и сопровождать систему.
  • Согласовать программу и методику испытаний до начала внедрения.
  • Оговорить права на документацию и порядок ее актуализации после изменений системы.
Что проверяет аудитор

Соответствие проекта заданию и модели угроз; обоснованность выбора средств; наличие настроек, схем и спецификации; применение сертифицированных средств там, где это требуется; актуальность документации после изменений. Типичные ошибки: проект не отражает реальную схему сети; меры описаны без настроек; проектная документация не обновляется после модернизации.

Примеры (3)
  • Интернет-магазин проектирует защиту платежного контура: сегментацию сети, межсетевые экраны, журналирование и защиту каналов связи.
  • Госучреждение заказывает проект защиты информационной системы с учетом класса защищенности и требований к сертифицированным средствам.
  • Производитель выделяет защищенный сегмент разработки: проект описывает доступ, резервное копирование и контроль внешних носителей.
Связанные понятия
Средства защитымежсетевой экранмикросегментацияшифрование дисков и носителей
Документыпроектная документацияспецификация средств защитыпрограмма и методика испытаний
Ролиархитектор безопасностиспециалист по ИБ
Соседние мероприятияформирование требований к системе защиты информацииархитектурное ревью безопасностиаттестация объекта информатизации
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026